RBAC im IAM: Rollenbasierte Zugriffskontrolle erklärt

Was ist RBAC

RBAC (Role-Based Access Control) ist ein Zugriffskontrollmodell, bei dem Berechtigungen nicht direkt einzelnen Nutzern zugewiesen werden, sondern Rollen. Benutzer erhalten Zugriff auf Systeme und Daten, indem sie einer Rolle zugeordnet werden, die bestimmte Berechtigungen definiert, siehe RBAC Definition von NIST.

Im Kontext von Identity & Access Management (IAM) vereinfacht RBAC die Verwaltung von Zugriffsrechten erheblich. Statt hunderte einzelner Berechtigungen pro Benutzer zu pflegen, werden diese in Rollen gebündelt und zentral verwaltet. Dadurch entsteht eine strukturierte und nachvollziehbare Berechtigungslogik. 

Das Grundprinzip lautet: Benutzer → Rolle → Berechtigung 

Ein Mitarbeiter erhält also Zugriff nicht wegen seiner Person, sondern wegen seiner funktionalen Rolle im Unternehmen. 

Wie funktioniert Role-Based Access Control

RBAC basiert auf drei zentralen Elementen: 

  1. Benutzer (User): Personen oder Systeme, die Zugriff auf Anwendungen oder Daten benötigen. 
  2. Rollen (Roles): Rollen bündeln Berechtigungen für eine bestimmte Funktion im Unternehmen, beispielsweise „HR Manager“, „Buchhalter“ oder „IT-Administrator“. 

  3. Berechtigungen (Permissions): Diese definieren konkrete Zugriffe, etwa das Lesen, Bearbeiten oder Freigeben von Daten in einer Anwendung. 

Die Zuordnung erfolgt in zwei Schritten: 

  • Benutzer werden Rollen zugewiesen. 
  • Rollen enthalten die notwendigen Berechtigungen. 

Dieses Modell ermöglicht eine klare Trennung zwischen Organisationsstruktur und technischen Zugriffsrechten. 

Beispiel: RBAC in einem Unternehmenssystem

Ein einfaches Beispiel verdeutlicht das Prinzip von RBAC. 

In einem ERP-System existieren folgende Rollen: 

Rolle Typische Berechtigungen
HR Manager Zugriff auf Mitarbeiterdaten, Vertragsverwaltung
Buchhalter Rechnungsprüfung, Zahlungsfreigaben
Vertrieb Zugriff auf Kunden- und Angebotsdaten

Ein neuer Mitarbeiter im Vertrieb erhält automatisch Zugriff auf relevante Systeme, sobald ihm die Rolle „Vertrieb“ zugewiesen wird. 

Ändert sich die Position eines Mitarbeiters, genügt es, die Rolle anzupassen. Die zugrunde liegenden Berechtigungen ändern sich automatisch. 

Weshalb der Rolleneigentümer entscheidend ist

Ein Rollenmodell bleibt nur dann langfristig stabil und korrekt, wenn jede Rolle einen klar definierten Rolleneigentümer besitzt. Dieser sollte fachlich im Business verankert sein, da Rollen Geschäftsprozesse und organisatorische Verantwortlichkeiten abbilden. Die IAM-Fachstelle unterstützt technisch und methodisch, die fachliche Verantwortung bleibt jedoch beim Business.

Warum ist RBAC im Identity & Access Management wichtig

RBAC ist eines der wichtigsten Modelle für strukturierte Berechtigungsverwaltung in Unternehmen. Besonders in komplexen IT-Landschaften mit vielen Anwendungen reduziert es den administrativen Aufwand erheblich. 

Typische Vorteile sind: 

1. Skalierbarkeit 
Zugriffsrechte können für tausende Benutzer zentral verwaltet werden. 

2. Transparenz 
Berechtigungen sind über Rollen klar nachvollziehbar. 

3. Sicherheit 
Fehler durch manuelle Einzelberechtigungen werden reduziert. 

4. Compliance-Unterstützung 
RBAC erleichtert Audits, weil Zugriffsrechte strukturiert dokumentiert sind. 

Gerade in regulierten Branchen ist RBAC deshalb ein zentraler Bestandteil moderner Identity Governance-Strategien. 

Welche Herausforderungen entstehen bei RBAC

Obwohl RBAC ein sehr etabliertes Modell ist, bringt seine Einführung auch organisatorische Herausforderungen mit sich. 

Eine der häufigsten ist die sogenannte Role Explosion. Dabei entstehen zu viele Rollen, weil jede kleine Variation einer Aufgabe eine eigene Rolle erhält. Das führt langfristig wieder zu komplexen Berechtigungsstrukturen. 

Typische Ursachen dafür sind: 

  • unklare Rollenmodelle 
  • fehlende Governance 
  • zu starke Orientierung an Einzelanforderungen
  • Herausforderung einen Eigentümer für die Rolle zu finden (Role Ownership)

Um dies zu vermeiden, müssen Rollen strukturiert definiert und regelmäßig überprüft werden. 

RBAC im Vergleich zu anderen Access-Control-Modellen

Neben RBAC existieren weitere Modelle zur Zugriffskontrolle. Sie unterscheiden sich vor allem darin, wie Berechtigungen vergeben werden. 

Modell Prinzip
RBAC Zugriff basiert auf Rollen
ABAC
(Attribute-Based Access Control)
Zugriff basiert auf Attributen wie Standort, Zeit oder Gerät
DAC
(Discretionary Access Control)
Benutzer vergeben Zugriffsrechte selbst
MAC
(Mandatory Access Control)
Zugriffe werden durch zentrale Sicherheitsrichtlinien bestimmt
PBAC Policy-Based Access Control

RBAC ist besonders geeignet für Organisationen mit klar definierten Rollenstrukturen. In modernen Sicherheitsarchitekturen wird es häufig mit anderen Modellen kombiniert, etwa mit ABAC in Zero-Trust-Architekturen. 

 

Wie wird RBAC in IAM-Projekten eingeführt

Die Einführung von RBAC ist in der Praxis meist Teil eines Identity Governance oder IAM-Programms. Dabei geht es nicht nur um Technik, sondern auch um organisatorische Strukturen. 

Typische Schritte sind: 

  1. Analyse der Berechtigungskonzepte in den einzelnen Systemen und Applikationen
  2. Prüfung der tatsächlich vorhandenen Berechtigungen bei unvollständigen oder veralteten Berechtigungskonzepten
  3. Definition des übergreifenden Rollenmodells 
  4. Zuordnung von Rollen zu Organisationseinheiten 
  5. Integration in IAM- oder IGA-Systeme 
  6. Periodische Rezertifizierung der Rollen und der noch vorhandenen einzelnen Berechtigungen
  7. Kontinuierliche Governance und Weiterentwicklung der Rollen sicherstellen

Ein wichtiger Bestandteil ist dabei häufig Role Mining. Dabei werden vorhandene Berechtigungen analysiert, um daraus sinnvolle Rollen abzuleiten. 

Wann reicht RBAC allein nicht mehr aus

In vielen Unternehmen bildet RBAC die Grundlage der Zugriffskontrolle. In komplexen digitalen Ökosystemen stößt das Modell jedoch an Grenzen. 

Beispiele sind: 

  • dynamische Zugriffskontexte 
  • Cloud-basierte Anwendungen 
  • Zero-Trust-Sicherheitsmodelle 

In solchen Fällen wird RBAC häufig mit policy-basierten oder attributbasierten Modellen kombiniert. RBAC bleibt dabei die strukturelle Basis für Rollen und Verantwortlichkeiten. 

Wie ergänzt Just-in-Time Access ein RBAC-Modell

Just-in-Time Access (JIT) erweitert klassische RBAC-Modelle um einen zeitlich begrenzten Zugriff. Während RBAC definiert, welche Rollen grundsätzlich Zugriff auf bestimmte Ressourcen haben, sorgt JIT dafür, dass privilegierte Berechtigungen nur bei Bedarf und für eine begrenzte Zeit aktiviert werden. Dieses Prinzip reduziert dauerhaft vergebene Hochrisikoberechtigungen und senkt damit die Angriffsfläche von IT-Systemen.

 In vielen modernen Sicherheitsarchitekturen wird RBAC deshalb mit Privileged Access Management (PAM) und JIT-Mechanismen kombiniert. Mitarbeiter erhalten so weiterhin rollenbasierte Zugriffsrechte, während besonders sensible Berechtigungen nur kurzfristig und kontrolliert freigeschaltet werden. Diese Kombination unterstützt sowohl Sicherheitsanforderungen als auch operative Effizienz. 

RBAC im Zusammenspiel mit Zero Trust

Das Sicherheitsmodell Zero Trust basiert auf dem Prinzip „never trust, always verify“. Jeder Zugriff muss kontinuierlich überprüft werden, unabhängig davon, ob sich ein Nutzer innerhalb oder außerhalb des Unternehmensnetzwerks befindet. 

RBAC spielt in solchen Architekturen weiterhin eine wichtige Rolle. Rollen definieren grundlegende Zugriffsrechte, während zusätzliche Sicherheitsmechanismen vermehrt den Zugriff kontextabhängig bewerten. 

Typische zusätzliche Faktoren sind: 

  • Standort des Nutzers 
  • verwendetes Gerät 
  • Uhrzeit oder Zugriffskontext 
  • Risikoanalyse des Zugriffs 

In modernen Architekturen entsteht deshalb häufig eine Kombination aus RBAC und attributbasierter Zugriffskontrolle (ABAC). 

Wird RBAC und damit auch Rollen aussterben

Immer wieder wird diskutiert, ob Rollenmodelle durch neue Sicherheitskonzepte ersetzt werden. 

Tatsächlich entstehen mit Cloud-Architekturen, Microservices und Zero-Trust-Modellen neue Anforderungen an Zugriffskontrollen. In solchen Umgebungen werden dynamische Zugriffspolitiken wichtiger. 

Dennoch wird RBAC in absehbarer Zeit nicht verschwinden. Rollen erfüllen weiterhin zentrale organisatorische Funktionen: 

  • sie spiegeln Verantwortlichkeiten im Unternehmen wider 
  • sie strukturieren Berechtigungen verständlich 
  • sie bilden die Grundlage für Governance und Audits 

Statt zu verschwinden, entwickelt sich RBAC weiter und wird zunehmend mit Policy- und Kontextmodellen kombiniert. 

Wie unterstützt Nexis 4 die Rollenmodellierung im Identity & Access Management

Die Rollenmodellierung ist ein zentraler Bestandteil moderner Identity-Governance-Programme. Derzeitiger Marktführer ist NEXIS 4, mit IPG besteht ein langjährige Partnerschaft. Das System verfügt nebst dem digitalen Berechtigungskonzept auch eine ausgefeilte Role Mining Funktionalität, indem bestehende Berechtigungen aus verschiedenen Zielsystemen analysiert und in logisch konsistente Rollen überführt werden. Gleichzeitig ermöglicht Nexis 4 die Simulation von Rollenstrukturen, sodass Auswirkungen auf Benutzer, Berechtigungen und Segregation-of-Duties-Regeln frühzeitig erkannt werden.  

Was für Benchmarks zu RBAC gibt es für Unternehmen

Verhältnis von Anzahl Rollen zu Anzahl Mitarbeitenden (roles to subjects ratio)

Als grober Erfahrungswert aus vielen RBAC-Projekten gilt häufig ein Verhältnis von etwa einer Rolle pro zehn Mitarbeitenden, siehe auch Conclusion von Elliot hinsichtlich einem 3% bis 10% ratio. Entscheidend ist jedoch weniger die absolute Anzahl der Rollen als deren Wiederverwendbarkeit und fachliche Klarheit. Ein ausgewogenes Verhältnis hilft dabei, sowohl „Role Explosion“ als auch übermässig breite Berechtigungen zu vermeiden.

Abdeckungsgrad bei der initialen Rollenbildung (role coverage)

Bei der Einführung eines neuen Rollenmodells erreichen Unternehmen im ersten Schritt typischerweise einen Abdeckungsgrad, die Universität Regensburg bezeichnet dies als Role Coverage und Bestandteil von Qualitätskriterien, von 60 bis 70 Prozent. Langfristig steigt dieser Wert häufig auf 80 bis 85 Prozent. Eine vollständige Abdeckung von 100 Prozent ist in der Praxis meist weder sinnvoll noch mit dem Need-to-Know-Prinzip vereinbar.

Anzahl Stufen im Rollenmodell (tier model)

Viele Unternehmen arbeiten mit einem zweistufigen Rollenmodell aus Businessrollen und technischen Berechtigungen. Grosse oder stark regulierte Organisationen setzen teilweise zusätzlich eine dritte Abstraktionsschicht ein, um Berechtigungspakete besser zu strukturieren. Mehr Stufen erhöhen jedoch auch die Komplexität und den Pflegeaufwand. Ob die dritte Stufe zwingend für alle Rollen oder nicht ist, ist ebenfalls oft Diskussionsstoff. Hinweis: Nicht jede IAM-Lösung unterstützt mehr als zwei Stufen, so zum Beispiel die SaaS Variante von Sailpoint. Und nur weil eine IAM-Lösung drei oder mehr Stufen erlaubt, muss man es nicht ausnutzen.

Wartungsintensität und Pflegeaufwand pro Rolle (role maintenance overhead)

Eine Rolle kann pro Jahr gut und gerne zwei bis sechs Stunden Aufwand an Overhead für Anpassungen generieren, basierend auf Erfahrungswerten der IPG. Dies ist abjängig von der Stabilität der Organisation und des Rollenmodells wie auch vom Application Life Cycle. IPG rechnet damit, dass pro Jahr durchschnittlich jede Rolle einmal angefasst werden muss, gemeinsam durch die IAM Fachstelle und den Rolleneigentümer. Ein Rollenmodell mit 500 Rollen können also zum Beispiel bei einem Durchschnittswert rund 2000 Stunden Aufwand ergeben, üblicherweise rund die Hälfte der IAM Fachstelle (0.5 FTE) und restlichen 1000 Stunden mit rund zwei Stunden pro Rolleneigentümer. Die genaue Ermittlung der Aufwände im voraus benötigt viel Erfahrung und etwas an Analyse.

Ähnlichkeit von Zuweisungen für Aufnahme in eine Rolle (similarity)

In vielen RBAC-Projekten gilt ein Ähnlichkeitswert (auch Similarity genannt) von rund 80 Prozent als pragmatischer Richtwert für die Bildung von Rollen. Die Gründer von Cross-Ideas (heute IBM) hatten in ihrer Software 92% als passenden Defaultwert gesetzt. Die Erfahrung von IPG zeigt aber, dass dies gerade bei kleineren Rollen zu eng gesteckt ist. Wenn also im Bottom-Up Verfahren 80% einer Abteilung dieselbe Berechtigung bereits zugewiesen hat, eignet sich diese oft als Bestandteil der Organisationsrolle. Kritische Berechtigungen erfordern jedoch meist engere und risikobasierte Kriterien.

Anzahl der Typen von Rollen

Wie viele Typen von Rollen man im Modell vor dem Role Mining vorsehen möchte, ist abhängig von den Anforderungen. Grundsätzlich spricht man oft von Basisrollen, Organisationsrollen und Spezialrollen für Projekte, welche sich in Sachen Zuweisungen nicht überdecken dürfen. Einige Unternehmen verfolgen zusätzliche Typen wie Funktionsrollen oder Standortrollen, wobei oftmals gilt: Weniger ist mehr, da zu viele Typen das Modell unnötig komplex machen.

Zuweisungspunkte zeigen ob sich eine Rolle auch lohnt (UP assignments)

Die Zuweisungspunkte  - auch user-permission (UP) assignments genannt - berechnen sich aus dem Produkt der Anzahl der Identitäten und der Anzahl Berechtigungen. Befinden sich in einer Organisationsrolle mit 20 Mitarbeitenden nur zwei Berechtigungen, dann sind dies 20x2, also 40 Zuweisungspunkte. Umgekehrt könnte eine Rolle "CEO" nur eine Person und 30 Berechtigungen beinhalten, also 1x30. IPG empfiehlt, Rollen mit <50 Zuweisungspunkten nochmals kritisch hinsichtlich deren Sinnhaftigkeit/Wirtschaftlichkeit zu prüfen.

Welche Rolle spielt RBAC für Compliance und regulatorische Anforderungen

RBAC unterstützt Unternehmen dabei, regulatorische Anforderungen an Zugriffskontrollen strukturiert umzusetzen und Berechtigungen nachvollziehbar über Rollen statt über einzelne Benutzer zu verwalten. Standards wie ISO 27001 und TISAX verlangen klar dokumentierte Rollenmodelle sowie regelmäßige Überprüfung von Zugriffsrechten auf kritische Systeme und Daten. 

Auch neue Regulierungen wie NIS2 und DORA fordern eine kontrollierte Verwaltung privilegierter Zugriffe und eine klare Governance über digitale Identitäten. Ein rollenbasiertes Berechtigungsmodell erleichtert Audits erheblich, weil Organisationen transparent nachweisen können, wer Zugriff besitzt und auf welcher Rolle dieser Zugriff basiert. 

Erfahrung der IPG mit Rollenmodellierung

Die Einführung eines Rollenmodells ist in IAM-Projekten häufig der entscheidende Erfolgsfaktor. Die IPG unterstützt Unternehmen seit vielen Jahren bei der Analyse, Strukturierung und Einführung nachhaltiger RBAC-Modelle. Dabei zeigt sich immer wieder, dass ein erfolgreiches Rollenmodell nicht allein aus technischen Berechtigungen entsteht, sondern aus der Kombination von Organisationsstruktur, Geschäftsprozessen und Governance-Regeln. Durch methodische Rollenmodellierung, einerseits bottom-up und andererseits top-down sowie den Einsatz von Software wie Nexis 4 können Unternehmen ihre Berechtigungsstrukturen deutlich vereinfachen und gleichzeitig Compliance-Anforderungen besser erfüllen. Ziel ist immer ein Rollenmodell, das verständlich, stabil und langfristig wartbar bleibt. 

Fazit

RBAC ist eines der wichtigsten Modelle für die strukturierte Verwaltung von Zugriffsrechten in Unternehmen. Durch die Bündelung von Berechtigungen in Rollen reduziert es Komplexität, erhöht Transparenz und unterstützt Compliance-Anforderungen. 

Besonders im Kontext von Identity & Access Management und Identity Governance bildet RBAC häufig die Grundlage für sichere und skalierbare Berechtigungsstrukturen. 

Damit RBAC langfristig erfolgreich funktioniert, sind jedoch ein klar definiertes Rollenmodell, regelmäßige Governance-Prozesse und eine strategische Integration in die IAM-Architektur entscheidend. 

Dieser Bericht beruht auf Expertenwissen, für die Ausformulierung wurde Hilfe von KI in Anspruch genommen. 

Autor:

Michael Makarewicz
Michael Makarewicz
Expert Business Consultant IPG Information Process Group Austria GmbH
Blog 26.08.25

RBAC: Rollenbasierte Zugriffskontrolle im Überblick

Erfahre, wie Role Based Access Control (RBAC) funktioniert, welche Vorteile und Herausforderungen es bietet und warum es für Sicherheit & Compliance in Unternehmen unverzichtbar ist.

Blog 07.03.25

RBAC: Klare Rollen, sichere Berechtigungen

Mit Role Based Access Control (RBAC) optimieren Sie Ihr Berechtigungsmanagement mit mehr Sicherheit, weniger Kosten und klare Prozesse. Erfahren Sie, wie Sie RBAC erfolgreich einführen!

Blog 16.07.25

Identity Management (IDM): Definition & Nutzen

Was ist Identity Management (IDM)? Erfahren Sie, wie IDM funktioniert, welche Vorteile es bietet und wie es sich von IAM abgrenzt.

Business colleagues working and analyzing financial figures on a
Whitepaper

Whitepaper: Tenant to Tenant Migration

Worauf kommt es bei einer erfolgreichen Microsoft 365 Tenant to Tenant Migration an? Wie lassen sich verschiedene Mandanten konsolidieren und welche Vorteile bietet das eigentlich?

Blog 12.08.25

Was ist IAM? Identity & Access Management erklärt von IPG

Was ist IAM? Erfahren Sie von IPG, wie Identity & Access Management digitale Identitäten und Zugriffe steuert und welche Funktionen, Vorteile und Best Practices wichtig sind.

Blog 17.06.26

Signal Driven Access: Moderne Zugriffskontrolle Zero Trust

Erfahren Sie, wie Signal Driven Access Identität und Kontext vereint. Warum moderne Zero-Trust-Architekturen auf kontextbasierte Zugriffskontrolle setzen.

Header zum Expertenbericht Self-Sovereign Identity 1
Blog 23.04.25

Privileged Identity Management (PIM) erklärt

Was ist Privileged Identity Management (PIM)? Erfahren Sie, wie PIM Adminrechte zeitlich begrenzt, Risiken reduziert und Compliance unterstützt.

Blog 16.07.26

Was ist PKI? Public Key Infrastructure erklärt

PKI (Public Key Infrastructure) sicher aufbauen: Grundlagen, Zertifikate, digitale Identitäten, Verschlüsselung und Zero Trust verständlich erklärt.

Wissen 24.10.24

RAG-Systeme erklärt: Wettbewerbsvorteile mit IBM WatsonX

IBM WatsonX hilft mit RAG-Systemen, schnell und effizient datenbasierte Entscheidungen.

Blog 05.08.25

Was ist CIAM? Customer Identity & Access Management erklärt

Was ist CIAM? Erfahren Sie, wie Customer Identity & Access Management Kundenidentitäten schützt und Sicherheit mit Customer Experience verbindet.

Blog 17.09.25

Was ist swiyu? Schweizer E-ID-Wallet erklärt

Was ist swiyu? Wie die Schweizer E-ID-Wallet funktioniert und was sie für Unternehmen, IAM, CIAM und digitale Identitätsprozesse bedeutet

Blog

KI und DDD Glossar | Die wichtigsten Begriffe erklärt

Bei TIMETOACT kombinieren wir unsere Expertisen in künstlicher Intelligenz mit unserer langjährigen Erfahrung des Domain Driven Designs, um KI-basierte Produkte zu entwickeln.

Titelbild zum Expertenbericht IAM Legacy
Blog 13.12.21

IAM Legacy - Ist mein IAM noch zukunftsfähig?

Sollten Sie sich diese Frage stellen, hilft dieser Fachbericht mit Überlegungen und Denkanstössen zu entscheiden, ob ihre IAM Lösung eine Verjüngungskur benötigt oder ob ein Ersatz ebenfalls eine diskutierbare Möglichkeit darstellt.

Bild zum Expertenbericht Customer IAM
Blog 30.06.21

Customer IAM - die praktische Einordnung ins IAM

Wie sieht das CIAM von der konkret, praktischen Seiten aus? Was ist dabei zu berücksichtigen und vor welche Herausforderungen steht man dabei?

Regulatorien Teaserbild CH und EU
Service

IAM - Regulatorien

Regulatorische Anforderungen im Bereich Cybersecurity werden immer komplexer. Mit unseren Compliance-Lösungen unterstützen wir Sie dabei, Risiken zu minimieren und Vorschriften effizient einzuhalten.

Übersicht

IAM Implementierung

Erfolgreiche IAM-Implementierung mit IPG: Sicher, effizient und maßgeschneidert für Ihre Anforderungen

Teaserbild Referenz IAM Kritikalität
Blog 07.03.23

Kritikalität im IAM

Jede Person im Unternehmen mit Zugriff auf ein IT-System stellt ein mögliches Sicherheitsrisiko dar. Ein Leitfaden für die Bewertung und Handhabung von kritischen Zugriffen gibt es in diesem Beitrag.

Blog

SAP Cloud ERP: Public vs. Private Cloud erklärt

SAP Cloud ERP kann als Teil der SAP Business Suite in der Public oder Private Cloud betrieben werden. Erfahren Sie, worin sich die Optionen unterscheiden und wie SAP GROW und RISE heute einordnet.

die bayerische
Referenz

PAM und IAM für «die Bayerische»

Das Versicherungsunternehmen «die Bayerische» schützt die sensiblen Daten seiner Kunden mit IAM und PAM. Damit werden alle regulatorischen Anforderungen erfüllt sowie die Cybersicherheit unterstützt.

Übersicht

IAM Schulungen von IPG

Wissen ist der Schlüssel zur Sicherheit – mit unseren IAM-Schulungen bleiben Sie immer einen Schritt voraus.

Bleiben Sie mit dem TIMETOACT GROUP Newsletter auf dem Laufenden!